Sourcehut और Codeberg दोनों इस समय DDoS हमले का सामना कर रहे हैं
स्वतंत्र Git forge Sourcehut और Codeberg लगातार DDoS हमलों का सामना कर रहे हैं, जिससे प्रमुख सेवाएँ ऑफ़लाइन हो गई हैं और यह उजागर हुआ है कि छोटे, दान-आधारित प्लेटफ़ॉर्म अपेक्षाकृत सस्ते व्यवधान के प्रति कितने असुरक्षित हैं। टिप्पणीकार फिरौती और होस्ट किए गए कंटेंट की सेंसरशिप से लेकर culture-war की रंजिशों तक विभिन्न प्रेरणाओं का अनुमान लगाते हैं, साथ ही यह भी नोट करते हैं कि Cloudflare जैसे प्रदाताओं से प्रभावी commercial mitigation बहुत महँगी हो सकती है। यह घटना DDoS सुरक्षा के केंद्रीकरण, proof-of-work rate limiting या अधिक वितरित hosting जैसे संभावित तकनीकी विकल्पों, और open infrastructure की रक्षा करते हुए उसके सिद्धांतों से समझौता न करने की कठिनाई पर व्यापक चिंताओं को फिर से सामने लाती है.
DDoS के लिए प्रेरणाएँ
- कई अनुमानित प्रेरणाएँ:
- Forge या उसके स्टाफ के प्रति व्यक्तिगत रंजिश, जिसमें पिछले विवाद और culture-war की शत्रुता शामिल है।
- फिरौती/जबरन वसूली का प्रयास, हालांकि कुछ लोग इस पर संदेह करते हैं क्योंकि दोनों सेवाएँ दान-आधारित हैं और बहुत धनी नहीं हैं।
- विशेष होस्ट किए गए कंटेंट को दबाने या हटाने की इच्छा, इस उम्मीद के साथ कि ऑपरेटर दबाव में झुक जाएँगे।
- बड़े लक्ष्यों पर हमला करने से पहले तकनीकों को परखने के लिए “dry run”।
- व्यापक राजनीतिक/राज्य-समर्थित प्रेरणाएँ; GitHub पर पिछले state-linked हमलों से तुलना की गई।
Cloudflare, मूल्य निर्धारण, और mitigation tradeoffs
- चर्चा इस पर केंद्रित है कि वे “बस Cloudflare” या इसी तरह की सेवा का उपयोग क्यों नहीं करते:
- Business plans कागज़ पर सस्ते दिखते हैं, लेकिन बिक्री-वार्ताओं में कथित तौर पर वास्तविक लागत बहुत अधिक निकलती है, खासकर non-HTTP protocols और भारी traffic के लिए।
- कुछ लोगों को अस्पष्ट pricing और upselling निराशाजनक लगती है; अन्य कहते हैं कि यदि आपको special features नहीं चाहिए तो standard self-serve plans काम करते हैं।
- Sourcehut का SSH और email का उपयोग off-the-shelf HTTP-only protection को अपर्याप्त बनाता है; web-only आंशिक सुरक्षा को एक stopgap के रूप में प्रस्तावित किया गया है।
Decentralization और replication के विचार
- source hosting को DDoS करना कठिन बनाने के लिए कई प्रस्ताव:
- BitTorrent/IPFS-शैली में repositories का वितरण, संभवतः signatures या blockchains के साथ canonical “source of truth” के लिए।
- Git replicas और DNS-based load balancing या उन्नत multi-master योजनाएँ।
- Radicle, Fossil, Keybase-शैली मॉडल, और decentralized issues के लिए git-bug जैसे मौजूदा सिस्टमों का उल्लेख किया गया।
- बताई गई चुनौतियाँ: mutability, latest state पर consensus, key compromise, और जटिलता में भारी वृद्धि।
सांस्कृतिक और व्यक्तिगत निशाना
- कुछ लोग याद दिलाते हैं कि पहले यह दावा किया गया था कि हमले transgender developers के प्रति घृणा या maintainer के उकसाऊ सार्वजनिक रुख से जुड़े हो सकते हैं।
- अन्य लोग तर्क देते हैं कि व्यक्तिगत प्रतिशोध के लिए इतना प्रयास बहुत अधिक है और इसके बजाय वित्तीय या रणनीतिक प्रेरणाएँ सुझाते हैं।
- कई टिप्पणीकार इस बात पर ज़ोर देते हैं कि संगठित hate mobs और व्यक्तियों तथा छोटे समुदायों के खिलाफ culture-war harassment ऑनलाइन आम हैं।
Proof-of-work और rate limiting
- समर्थक application-layer हमलों के कुछ प्रकारों के खिलाफ प्रभावी proof-of-work (PoW)-आधारित rate limiting की वकालत करते हैं।
- संदेह करने वाले बताते हैं:
- ऊर्जा की बर्बादी की चिंता।
- जब network link खुद saturated हो, तब इसकी सीमित प्रासंगिकता, जैसा कि Codeberg रिपोर्ट कर रहा है।
- गैर-JavaScript या non-browser clients के लिए व्यावहारिक कठिनाई, खासकर Sourcehut की JS-averse philosophy को देखते हुए।
- external PoW tools और long-lived tokens जैसे workarounds पर चर्चा की गई है।
क्या DDoS “सुलझ चुका” है और लागत कौन देता है?
- कुछ लोगों ने मान लिया था कि बड़े CDNs के कारण DDoS एक सुलझी हुई समस्या है; अन्य लोग जवाब देते हैं:
- यह वेब को कुछ ही corporations के पीछे केंद्रीकृत कर देता है, जो independent, FOSS-hosting forges की भावना के विरुद्ध है।
- वास्तविक “समाधान” के लिए upstream abuse handling और ISP incentives में सुधार चाहिए, न कि सिर्फ paid scrubbing centers।
- लागत एक बड़ा अवरोध है: Sourcehut और Codeberg दोनों सीमित donations और membership fees पर निर्भर हैं, और उपयोगकर्ताओं का कहना है कि भागीदारी/donations usage की तुलना में कम हैं, खासकर Codeberg और उसके Europe-centric payment setup के लिए।